Нова Linux кампания за криптодобив се появи на хоризонта, използвайки рядък трик, за да остане скрита в компрометирани мрежи.
Вместо да се държат като типичен зловреден софтуер, операторите са превърнали доверена функция за сигурност на Linux в инструмент за прикриване на следите си. Това им е позволило да добиват криптовалутата Monero, избягвайки предупрежденията, които обикновено разкриват нарушителите.
Атаката е започнала през май 2026 г., когато атакуващите са проникнали в целевата мрежа чрез доверена връзка с трета страна.
Веднъж влезли вътре, те са ескалирали достъпа си до root – най-високото ниво на контрол в Linux система. Вместо да действат открито като root, което задейства аларми в повечето центрове за операции по сигурността, атакуващите са избрали по-фин път.
Те са превърнали в оръжие рамката за модули за автентификация с възможност за включване (Pluggable Authentication Modules), известна като PAM, за да прескачат между ниско привилегировани акаунти без необходимост от пароли.
Това разпръсква активността между акаунти, които рядко привличат внимание, създавайки това, което изследователите описват като „криминалистична димна завеса“.
Анализатори от Group-IB са идентифицирали тази техника, отбелязвайки, че тя позволява на ботнета да се регенерира дори след като компрометирането на root акаунта е било изчистено.
Зловредният код е силно модифицирана версия на миньора с отворен код XMRig, преработен така, че да изтрива собствения си отпечатък в момента, в който започне да се изпълнява.
В доклад на Group-IB, споделен с Cyber Security News (CSN), се посочва, че той изтрива своя изпълним файл от диска, докато продължава да работи от паметта, оставяйки малко следи за засичане от антивирусните инструменти.
В комбинация с деактивирано регистриране на събития (logging) и подправени записи за автентификация, зловредният софтуер на практика е заслепил мониторинга, базиран на файлове.
Кампанията подчертава модел, при който операторите на криптодобив взаимстват похвати, които някога са били запазена територия на напредналите злонамерени субекти.
Доверието по веригата за доставки, изпълнението изцяло в оперативната памет и маскираният трафик сочат към операция, създадена с цел дълголетие. Прегледът на тенденциите в последните анализи на атаки с рансъмуер предлага полезен контекст за ранно откриване на подобни техники.
Linux кампанията за криптодобив превръща PAM в оръжие
Скритата същност на тази кампания се корени в начина, по който тя злоупотребява с политиката pam_rootok в стека за автентификация на PAM. След получаване на root достъп, атакуващият използва стандартната команда su, за да се представи за ниско привилегировани потребители без въвеждане на пароли.
Това разпространява злонамерена cronjob персистентност в неконтролирани акаунти, така че отстраняването само на компрометирания root достъп не би спряло повторната поява на ботнета.
За да затруднят откриването, операторите са спрели основните услуги за регистриране и са променили регистрационните файлове за автентификация на компрометираните хостове. Това не оставя почти никакви криминалистични следи на диска, заслепявайки инструментите, които разчитат на регистрационни файлове, а не на анализ на живата памет.
Екипите, разследващи подобни пробиви, биха имали полза от изучаването на скорошни недостатъци в ескалацията на привилегии в Linux, тъй като много атаки надграждат върху слабости в компонентите за автентификация.
Имплантът, базиран на XMRig версия 6.25.0 и крос-компилиран с musl libc, съдържа твърдо кодиран банер, гласящ „PRIVATE VERSION FOR BOTNET“ („ЧАСТНА ВЕРСИЯ ЗА БОТНЕТ“).
Той създава mutex файл в /tmp/.lock, за да предотврати конкуренцията между множество копия за системни ресурси.
Веднага след това зловредният софтуер се премахва от файловата система, изтривайки собствения си изпълним файл, докато продължава да работи изцяло от паметта.
Този безфайлов подход означава, че сканирането на диска връща чисти резултати, дори докато миньорът работи на заден план. Той също така изследва разпределението на процесора на хоста, стартирайки работни нишки и коригирайки настройките на ядрото за максимална производителност при добива.
Персонализирани функции и тактики за избягване на засичане
Този вариант заменя стандартния интерфейс за команди на XMRig с опростени персонализирани флагове, създадени за автоматизирано внедряване на множество машини.
Един от флаговете позволява на зловредния софтуер да подправя имена на легитимни процеси като ssh, сливайки се с нормалната активност при стандартните инструменти за мониторинг на процеси. Друг флаг деактивира автоматичното инсталиране на cronjob, давайки на операторите по-прецизен контрол върху персистентността.
Зловредният софтуер поддържа варианти на алгоритмите RandomX, CryptoNight и Argon2, позволявайки на операторите да се насочат към тази криптовалута, която се оказва най-печеливша.
Дълбокият двоичен анализ разкри слоесто XOR криптиране, защитаващо вътрешната конфигурация, с ключове, обозначени като I3F0 и CLIENT, декодиращи подробностите за връзката с пула.
Декодираните идентификационни данни свързват операцията с кампания, която изследователите са нарекли V25 Generation 26, което предполага система, проследяваща хиляди заразени крайни точки.
Трафикът към пула за добив е маскиран с фалшив потребителски агент (User-Agent) на Java Agent, помагайки на Stratum трафика да се слее с обикновените уеб заявки.
Това отразява тактиките в друг зловреден софтуер за Linux, експлоатиращ грешни конфигурации, при които атакуващите маскират злонамерени връзки като легитимен трафик.
Препоръките се фокусират върху засилване на видимостта, а не върху статични сканирания. Организациите трябва да одитират и ограничават доверения достъп на трети страни, използвайки принципите на нулево доверие (Zero Trust), като същевременно следят за неоторизирани промени в услугите за регистриране като rsyslog и auditd.
Екипите трябва да наблюдават PAM и одитните логове за необичайно превключване на потребители, тъй като бързите преходи от root към стандартни акаунти могат да бъдат сигнал за тази тактика. Анализът на паметта остава ключов за разкриване на безфайлови заплахи.